Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Transfert Hors UE RGPD

conformite

Définition

Le transfert de données à caractère personnel vers des pays tiers à l'Union européenne ou des organisations internationales est encadré par le chapitre V du RGPD (articles 44 à 49). Ce cadre vise à garantir que le niveau de protection offert aux personnes concernées par le RGPD ne soit pas compromis lorsque leurs données quittent l'espace économique européen (EEE). Le RGPD prévoit une hiérarchie de mécanismes pour autoriser les transferts hors UE. En premier lieu, une décision d'adéquation de la Commission européenne permet les transferts vers des pays offrant un niveau de protection substantiellement équivalent à celui du RGPD (ex. : Suisse, Japon, Royaume-Uni post-Brexit, États-Unis via le Data Privacy Framework depuis juillet 2023). En l'absence d'une telle décision, des garanties appropriées doivent être mises en place : clauses contractuelles types (CCT) adoptées par la Commission, règles d'entreprise contraignantes (BCR) approuvées par une autorité de contrôle, code de conduite ou mécanisme de certification. En dernier recours, des dérogations ponctuelles (article 49) permettent des transferts en l'absence de décision d'adéquation ou de garanties appropriées : consentement explicite de la personne, nécessité d'exécuter un contrat, raisons impérieuses d'intérêt public, ou constatation en justice. Ces dérogations doivent rester des exceptions et ne peuvent pas fonder des transferts systématiques. L'arrêt Schrems II (CJUE, juillet 2020) a invalidé le Privacy Shield et a exigé que les responsables de traitement évaluent, pour chaque transfert vers des pays tiers, si le droit local du pays destinataire permet une protection substantiellement équivalente. Cette évaluation du cadre juridique (Transfer Impact Assessment, TIA) est désormais une exigence pratique avant tout transfert, même encadré par des CCT. En pratique, la plupart des organisations transfèrent des données vers des sous-traitants américains (AWS, Azure, Google Cloud, Salesforce, etc.). Ces transferts doivent être couverts par des CCT, accompagnés d'une TIA documentée et, si nécessaire, de mesures supplémentaires (chiffrement des données en transit et au repos, pseudonymisation).

Mécanismes de transfert autorisés

Le chapitre V du RGPD prévoit une hiérarchie de mécanismes. Les décisions d'adéquation (art. 45) permettent les transferts vers des pays reconnus comme offrant un niveau de protection équivalent : Suisse, Japon, Nouvelle-Zélande, Royaume-Uni, et depuis juillet 2023 les États-Unis via le Data Privacy Framework (DPF). La liste des pays adéquats est consultable sur le site de la Commission européenne.

En l'absence de décision d'adéquation, les garanties appropriées de l'article 46 s'appliquent : clauses contractuelles types (CCT) de la Commission (versions 2021), règles d'entreprise contraignantes (BCR) pour les groupes, codes de conduite approuvés, mécanismes de certification. Les CCT sont le mécanisme le plus utilisé dans la pratique commerciale.

Schrems II et Transfer Impact Assessment

L'arrêt de la CJUE du 16 juillet 2020 (Data Protection Commissioner c. Facebook Ireland, Schrems II) a invalidé le Privacy Shield et a posé l'exigence d'une évaluation du cadre juridique du pays destinataire avant tout transfert, même couvert par des CCT. Cette évaluation (TIA, Transfer Impact Assessment) doit analyser si le droit local permet une surveillance de masse ou un accès gouvernemental qui viderait les garanties contractuelles de leur substance.

Le CEPD a publié ses recommandations 01/2020 sur les mesures supplémentaires à adopter en fonction du résultat de la TIA : chiffrement de bout en bout avec clés sous contrôle de l'exportateur, pseudonymisation, anonymisation. Si aucune mesure ne peut compenser un accès gouvernemental disproportionné, le transfert ne peut pas avoir lieu.

Data Privacy Framework États-Unis

Depuis juillet 2023, une nouvelle décision d'adéquation couvre les transferts vers les organisations américaines certifiées au Data Privacy Framework (DPF), successeur du Privacy Shield. Le DPF intègre des mécanismes de recours renforcés pour les citoyens européens, dont un tribunal de révision de la protection des données (DPRC). Des recours en annulation sont en cours devant la CJUE (Schrems III).

Pour les transferts vers d'autres pays (Inde, Chine, Brésil, etc.), une TIA reste nécessaire en combinaison avec les CCT. Les organisations doivent maintenir un registre de leurs transferts, des mécanismes utilisés et des TIA réalisées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis